CVE-2026-1949Delta Electronics AS320T 工业设备的 Web 服务组件中存在严重的安全缺陷。该漏洞源于在处理 HTTP GET 或 PUT 请求时,系统未能正确计算栈缓冲区的大小。由于缺乏必要的边界检查,远程攻击者无需用户交互和身份认证,即可利用此漏洞发送特制数据包触发缓冲区溢出。成功利用可能导致远程代码执行,从而完全控制设备,严重影响系统的机密性、完整性和可用性。
该漏洞是一类典型的基于栈的缓冲区溢出。Delta Electronics AS320T 的 Web 服务模块在处理 HTTP GET/PUT 请求参数时,使用了不安全的内存拷贝函数或错误的长度计算逻辑。当攻击者提交的请求数据长度超过预分配的栈缓冲区大小时,多余的数据会覆盖栈帧上的返回地址或相邻的局部变量。
由于 CVSS 评分为 9.8 且向量显示无需认证(PR:N)和用户交互(UI:N),这表明漏洞极易被利用。攻击者只需向目标端口发送精心构造的超长 Payload,即可劫持程序执行流。在 AS320T 这类工业设备上,Web 服务通常以高权限运行,因此溢出成功后,攻击者可获取系统最高权限,植入后门或破坏固件,对工业网络造成重大威胁。